Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Sicherheit ist schwierig und es steht viel auf dem Spiel

by FireMon

Wie Entscheidungsunterstützungswerkzeuge sowohl die Geschwindigkeit als auch die Genauigkeit Ihrer Security-Operations-Teams verbessern.

Es heißt, Cybersicherheit sei ein asymmetrisches Spiel, bei dem die Angreifer im Vorteil sind. Ein Angreifer muss nur einmal richtig liegen, der Verteidiger dagegen jederzeit. Ein einziger Fehler kann verheerende Folgen haben, darunter Datenschutzverletzungen, Betriebsunterbrechungen, Dienstausfälle und Ransomware-Infektionen.

Doch Sicherheit „richtig“ umzusetzen, ist schwierig. In einer sehr kleinen Umgebung mit einem einzelnen System oder Netzwerk, etwa Ihrem Heimnetzwerk, mag es einfach erscheinen. Sämtliche eingehenden Zugriffe blockieren und einige Systeme patchen? Erledigt.

Leider wachsen Sicherheitsherausforderungen exponentiell, sobald die Komplexität des Netzwerks zunimmt. Jedes neue Gerät, jeder neue Benutzer und jeder neue Dienst, der Konnektivität zu anderen Ressourcen benötigt, erhöht die Komplexität der Umgebung proportional zu n-Quadrat.

Wenn Sie ein großes Unternehmen mit 100.000 oder mehr Ressourcen verwalten, liegt die Komplexität auf der Hand. Ist Ihnen jedoch bewusst, dass Sie für die Verwaltung von mehr als 10 Milliarden möglichen Verbindungen verantwortlich sind? Und es ist sogar noch komplexer, wenn man berücksichtigt, dass jedes System mehr als einen Dienst bereitstellt (siehe Metcalfesches Gesetz, wenn Sie mehr dazu lesen möchten). Wie mein guter Freund Rich Mogull sagt: „Einfachheit skaliert nicht“.

Betrachten wir diesen Gedanken der Komplexität im Kontext des Network Security Policy Managements. Nehmen wir ein Unternehmen, das 300 Firewalls mit jeweils 300 Regeln verwaltet. Für diese Betrachtung nehmen wir an, dass jede Regel einige Class-C-Netzwerke in Quelle und Ziel mit einigen Diensten dazwischen abbildet (z. B. HTTPS, SQL, SSH).

In dieser Umgebung ist das Sicherheitsteam verantwortlich für die Verwaltung von:

  • 300 Firewalls
  • 90.000 Firewall-Regeln
  • 810.000 logische Firewall-Regeln (Quellobjekt, Zielobjekt, Dienst)
  • 1.433.272.320.000 (1,4 Milliarden) Verbindungen (IP-Adresse, IP-Adresse, Dienst)

Diese „einfache“ Umgebung mit 300 Firewalls und jeweils 300 Regeln erfordert, dass ein Security-Operations-Team über 1,4 Milliarden Verbindungen verwaltet. Ohne eine Form der automatisierten Analyse ist es unmöglich, dies korrekt umzusetzen.

Komplexität ist nicht die einzige Herausforderung. Sicherheit muss das Geschäft unterstützen, und das Geschäft verändert sich schnell. Neue Anwendungen gehen online, neue Partner werden angebunden, alte Dienste werden abgeschaltet – und all das muss sofort unterstützt werden. Eine akzeptable Reaktionszeit ist für jedes Unternehmen unterschiedlich und kann von Minuten bis zu Monaten reichen, doch selten ist sie schnell genug. Es richtig zu machen und es schnell zu machen, steht oft im Widerspruch zueinander, ist aber der Auftrag von Sicherheitsfachleuten.

Und als wäre das nicht genug: Sie können das Problem nicht einfach mit mehr Personal lösen. Es besteht stets Druck, die Einstellung neuer Mitarbeiter zu begrenzen. Selbst wenn Sie grünes Licht für Neueinstellungen erhielten, wäre es im heutigen Arbeitsmarkt schwierig, qualifizierte Kräfte zu finden, ohne ein Vermögen zu zahlen.

Wie also bewältigen Sie diese exponentiell wachsenden Herausforderungen mit Ressourcen, die bestenfalls linear wachsen?

Die Antwort lautet, Ihr Team mit Entscheidungsunterstützungswerkzeugen auszustatten. Anhand unseres früheren Firewall-Beispiels betrachten wir einige konkrete Herausforderungen und wie bessere Werkzeuge die Sicherheitsergebnisse verbessern: geringeres Risiko, kontinuierliche Compliance und kürzere Zeit bis zur korrekten Umsetzung von Richtlinienänderungen.

Risiko reduzieren

Jede Regel in einer Firewall-Richtlinie, die Datenverkehr zulässt, bringt ein Risiko für das Unternehmen mit sich. Vieles davon ist ein akzeptables und notwendiges Risiko, damit das Geschäft funktionieren kann. Ein E-Mail-Server, der keinen SMTP-Verkehr senden oder empfangen darf, ist beispielsweise wenig nützlich. Allerdings ist eine erschreckende Anzahl von Regeln in produktiven Firewalls nicht erforderlich, und viele erlauben unnötige oder unnötig risikoreiche Zugriffe.

Wie unterscheiden wir bei unserem Beispiel mit 1,4 Milliarden zu verwaltenden Verbindungen zwischen den nützlichen und notwendigen und den nutzlosen und unnötigen? Eine Lösung für Network Security Policy Management kann die Entscheidungsunterstützung liefern, die erforderlich ist, um alle 1,4 Milliarden Verbindungen zu bewerten und diejenigen zu identifizieren, die entfernt werden müssen.

  • Redundante Regeln finden: Redundante Regeln erhöhen unnötig die Komplexität einer Richtlinie. Sie erfüllen keinen Zweck, da sie eine bestehende Regel duplizieren, erhöhen aber die Komplexität und können leicht zu Fehlern führen. Sie sind leicht zu erkennen und lassen sich ohne Risiko entfernen.
  • Verdeckte Regeln finden: Weniger offensichtlich als eine vollständig redundante Regel ist eine Regel, die von einer anderen Regel „verdeckt“ wird. Diese Regel bringt keinen Nutzen und erhöht lediglich die Komplexität der Richtlinie. Entfernen Sie diese Regeln.
  • Ungenutzte Regeln finden: Mit einer geeigneten Überwachung des Log-Verkehrs lassen sich Regeln erkennen, die in einer Richtlinie vorhanden sind, aber nicht genutzt werden (kein Datenverkehr trifft auf die Regel zu). Diese Regeln erhöhen nicht nur die Komplexität der Richtlinie, sie erhöhen auch das Risiko. Sie müssen zunächst geprüft werden, bevor über ihre Entfernung entschieden wird, da ein kritischer Prozess, etwa ein Disaster-Recovery-System, auf ihnen beruhen kann, ohne außerhalb von Tests Datenverkehr zu erzeugen.
  • Ungenutzte Objekte in einer Regel finden: In unserer Beispielregel mit 3 Quellnetzwerken, 3 Zielnetzwerken und 3 Diensten ist es sehr häufig der Fall, dass einige davon unnötig sind. Mit ähnlichen Techniken wie bei der Identifikation ungenutzter Regeln lassen sich ungenutzte Objekte in einer Regel erkennen. Jedes ungenutzte Objekt stellt ein unnötiges Risiko dar und sollte entfernt werden.
  • Risikoreiche Dienste finden: Manche Zugriffe sollten schlicht nicht erlaubt sein. Systemverwaltung über unverschlüsselte Protokolle kann beispielsweise sensible Daten und Zugangsdaten offenlegen. Aus diesem Grund sollten Dienste wie Telnet in den meisten Fällen nicht zugelassen werden. Ermitteln Sie alle Regeln, die die Nutzung risikoreicher Dienste erlauben, und entfernen Sie den Zugriff. Arbeiten Sie bei Bedarf mit den Systemteams zusammen, um die Zugriffsweise auf diese Systeme vor der Änderung der Richtlinie anzupassen und Betriebsunterbrechungen zu vermeiden.
  • Regeln finden, die Zonenrichtlinien verletzen: In allen Fällen werden Firewalls so konfiguriert, dass sie Netzwerksegmente voneinander trennen. In den meisten Fällen lassen sich Sicherheitsrichtlinien definieren, die beschreiben, welcher Datenverkehr zwischen verschiedenen Zonen als akzeptabel gilt. Beispiele sind, welche Zugriffe zwischen HR und Finanzwesen oder zwischen Umgebungen mit personenbezogenen Daten und einem Benutzernetzwerk zulässig sind. Die Bewertung von Firewall-Regeln anhand dieser Zonenrichtlinien zeigt Regeln auf, die diese Richtlinien verletzen und geprüft sowie behoben werden müssen.

Compliance durchsetzen

Die meisten Organisationen müssen einen oder mehrere interne oder externe Compliance-Rahmenwerke einhalten. Selbst wenn keine Verpflichtung besteht, ist es sinnvoll, die Wirksamkeit der Sicherheitsrichtlinien und -prozesse einer Organisation anhand dieser Rahmenwerke zu überprüfen. Die Komplexität dieser Umgebungen macht solche Bewertungen anspruchsvoll und in manchen Fällen mit manuellen Prüfprozessen sogar unmöglich. Automatisierung macht sie nicht nur möglich, sie macht es auch erreichbar, kontinuierliche Compliance durchzusetzen, indem Verstöße nahezu in Echtzeit erkannt werden. Zudem verhindert sie Fehler, wenn sie in einen umfassenden Änderungsmanagementprozess für Firewall-Richtlinien integriert ist.

Änderungen managen

Selbst wenn in unserem Beispielnetzwerk alles perfekt ist und sämtliche 1,4 Mrd. Verbindungen genau so funktionieren, wie es das Geschäft erfordert, kann eine einzige Änderung Risiken mit verheerenden Folgen einführen. Veränderung ist unvermeidlich, und die Sicherheitsteams müssen schnell und präzise reagieren können. Ob es sich um eine Änderung aufgrund geschäftlicher Anforderungen oder um eine zu entschärfende externe Bedrohung handelt – sie kann leicht neue Risiken oder sogar Dienstausfälle nach sich ziehen. Zu wissen, wie eine Änderung am besten umgesetzt wird, ohne unnötige Risiken einzuführen, ist eine anspruchsvolle Aufgabe, die sich am besten für automatisierte Entscheidungsunterstützungswerkzeuge eignet. Beispiele für Anwendungsfälle sind:

  • Risiko und Compliance einer Änderungsanforderung bewerten: Manche Änderungsanforderungen sollten schlicht nicht umgesetzt werden. Wie bewerten Sie die möglichen Auswirkungen dieser Änderungen? Ermöglicht die Änderung den Zugriff auf ein System mit einer bekannten Schwachstelle? Verletzt sie eine Zonenzugriffsrichtlinie? Die manuellen Prozesse zur Prüfung dieser Anforderungen können Wochen und in manchen Fällen sogar Monate dauern. Mit jeder vergehenden Stunde wächst die Frustration im Unternehmen, was zu „Notfallanforderungen“ führt, die die Prozesse und Sicherheitskontrollen umgehen, die risikoreiche Änderungen verhindern sollen. Automatisierte Werkzeuge zur Bewertung vor der Änderung identifizieren risikoreiche Regeln in Echtzeit und bieten die Möglichkeit, sie an die Antragsteller zurückzugeben oder an einen Ausnahmeprozess zu übergeben.
  • Bewerten, wie die Änderung umzusetzen ist: Firewall-Anbieter haben es sehr einfach gemacht, Änderungen an bestehenden Regeln umzusetzen. Zu bestimmen, welche Änderungen vorzunehmen sind und welche Firewall geändert werden muss, kann in einer Unternehmensumgebung jedoch äußerst schwierig sein. In unseren bestehenden 1,4 Milliarden Verbindungen ist möglicherweise bereits der gesamte Zugriff vorhanden, der für eine neue Regelanforderung nötig wäre – nur wissen wir es womöglich nicht. Es kann auch eine bestehende Regel geben, die lediglich eine einfache Anpassung benötigt, statt eine neue, möglicherweise redundante Regel anzulegen. Zu ermitteln, welche Richtlinien und Geräte geändert werden müssen und an welcher Stelle der Richtlinie die Änderung vorzunehmen ist, kann Stunden dauern. Dieser gesamte Prozess lässt sich mit dem richtigen Entscheidungsunterstützungswerkzeug automatisieren, sodass Security-Operations-Teams die richtige Änderung schneller vornehmen können.

Sicherheit ist schwierig und es steht viel auf dem Spiel. Geben Sie Ihren Teams die Werkzeuge, die sie für ihre Arbeit benötigen.

Um mehr darüber zu erfahren, wie FireMon die Entscheidungsunterstützung bieten kann, die Ihr Team benötigt, besuchen Sie bitte unsere Seite Security Policy Solution.

Sicherheit ist schwierig und es steht viel auf dem Spiel - www.firemon.com